Archiv der Kategorie: Praxis

Haben MAVen ein datenschutzrechtliches Beschwerderecht?

Wer Betroffenenrechte wahrnimmt, darf deshalb nicht benachteiligt werden. Trotzdem mag es Fälle geben, in denen man sich gerade im Beschäftigungsverhältnis nicht selbst bei der Datenschutzaufsicht beschweren kann. Da liegt es nahe, bei der Mitarbeitervertretung um Hilfe zu bitten. Oder es gibt allgemeine Datenschutzmängel, die einzelne Betroffene nicht als Beschwerde einreichen können. Damit stellt sich die Frage: Darf sich eine MAV bei der Datenschutzaufsicht beschweren?

Zwei Männer schauen auf ein Smartphone, einer zeigt darauf.
(Bildquelle: Luis Villasmil auf Unsplash

Die einfache Antwort ist: Beschweren kann man sich immer. Nur ist eine Beschwerde noch lange keine Beschwerde im datenschutzrechtlichen Sinn. Ein Blick in die kirchlichen Datenschutzgesetze zeigt, welche Optionen MAVen und (nicht nur) Beschäftigte haben.

Weiterlesen

Kündigung nach Kirchenaustritt – mit Steuerdaten?

Auch nach der Reform der katholischen Grundordnung des kirchlichen Dienstes bleibt der Kirchenaustritt von Katholik*innen ein Kündigungsgrund. Ob das rechtens ist, entscheidet wohl bald der EuGH. Mindestens bis dahin stellt sich die Frage, wie kirchliche Arbeitgeber überhaupt vom Kirchenaustritt erfahren – und ob sie ihr Wissen verwenden dürfen.

Ein transparentes Notausgang-Schild, dahinter unscharf und bunt ein Gang
Kirchenaustritt und kirchliches Arbeitsverhältnis – eine konfliktreiche Kombination (Bildquelle: Ashwini Chaudhary(Monty) auf Unsplash, bearbeitet)

Vorhanden sind die Daten zur Kirchenmitgliedschaft in jedem Unternehmen: In der Lohnbuchhaltung liegen die vom Finanzamt übermittelten Daten zur Kirchensteuer vor. In einem Gastbeitrag befasst sich der Leiter der KDSA Ost Matthias Ullrich damit, ob diese Daten in kirchlichen Arbeitsverhältnissen dazu genutzt werden dürfen, um Kirchenaustritte arbeitsrechtlich zu sanktionieren.

Weiterlesen

Strategien für gesetzübergreifende gemeinsame Verantwortlichkeit

Auf dem Papier sieht gemeinsame Verantwortlichkeit sehr einfach aus: »Legen zwei oder mehr Verantwortliche gemeinsam die Zwecke der und die Mittel zur Verarbeitung fest, so sind sie gemeinsam Verantwortliche«, heißt es in Art. 26 DSGVO, die entsprechenden Normen im KDG und im DSG-EKD sind fast gleichlautend. Nur: Was passiert, wenn die gemeinsamen Verantwortlichen unterschiedlichen Gesetzen unterliegen, also etwa DSGVO und KDG oder KDG und DSG-EKD?

Cover der Ausgabe 2/2024 der Zeitschrift »Datenschutz-Berater« mit dem Artikel zur gemeinsamen Verantwortlichkeit

In der aktuellen Ausgabe des Datenschutz-Berater habe ich mich mit dieser Frage beschäftigt: »Verschiedene Gesetze, gemeinsame Verantwortlichkeit – eine ungeklärte Frage im kirchlichen Datenschutz«. Vieles muss dabei vage bleiben, solange Aufsichten und Gerichte sich dazu nicht äußern. Aber immerhin habe ich Strategien entworfen, wie man damit umgehen kann. Hier veröffentliche ich das Fazit und eine Synopse, den vollständigen Artikel gibt es im Heft.

Weiterlesen

Bereit für ein Facebook-Aus: Exit-Optionen und Plan B

Wer im eigenen Kommunikations-Mix eine Facebook-Fanseite hat, muss jederzeit damit rechnen, dass bald keine Facebook-Fanseite mehr im Mix ist: Einhellig gehen die Datenschutzaufsichten davon aus, dass Fanpages nicht rechtskonform zu betreiben sind. Der Bundesdatenschutzbeauftragte und die sächsische Landesdatenschutzbeauftragte haben Bescheide gegen die Betreiber der Fanpages der Bundesregierung und der sächsischen Landesregierung erlassen, beide Regierungen haben geklagt – und am Ende könnten Musterurteile stehen, auf deren Grundlage die Datenschutzaufsichten durchgreifen.

Facebook-Daumen nach unten
(Bildquelle: Barefoot Communications on Unsplash)

Die Musterverfahren können sich über Jahre hinziehen. Bis dahin ist die Rechtswidrigkeit in der Schwebe. Doch schon vorher kann jederzeit das Aus kommen: Auch wenn sich die Aufsichten – kirchliche wie staatliche – zurückhalten und nicht initiativ tätig werden. Auf eine Beschwerde hin müssen sie tätig werden – und dann droht eine »Untersagung der Verarbeitung«. Vulgo: Die Anweisung, abzuschalten. Für diesen Fall sollte man vorsorgen, sich eine Facbeook-Exit-Option und einen Plan B für die Kommunikation überlegen. Der große Vorteil von diesen Strategien: Nicht nur für den Fall der Fälle geht man auf Nummer sicher. Die Maßnahmen machen schon jetzt die eigene Social-Strategie besser und stärker.

(Und auch wenn Facebook-Fanpages im Fokus der Aufmerksamkeit stehen: Ex-Twitter, Instagram, WhatsApp, TikTok und viele weitere Dienste können bei einer Beschwerde auch ganz schnell aus dem Mix herausgekegelt werden.)

Weiterlesen

Beschäftigtendatenschutz in KDG und DSG-EKD

Sowohl das KDG als auch das DSG-EKD haben in ihrem Kapitel zu Vorschriften für besondere Verarbeitungssituationen eigene Normen für die Verarbeitung personenbezogener Daten in Beschäftigungsverhältnissen. § 49 DSG-EKD und § 53 KDG sind sichtlich § 26 BDSG nachgebildet – allerdings mit einigen Unterschieden.

Menschen arbeiten in einem Großraumbüro
(Bildquelle: Alex Kotliarskyi auf Unsplash)


Die verschiedenen Gesetzgeber haben dabei sehr unterschiedliche Strategien verfolgt, wie stark und wo kirchliche Besonderheiten berücksichtigt werden. Die kirchlichen Regeln haben zwar jeweils ihre Lücken und Probleme – insgesamt dürften sie aber zukunftssicherer sein als ihr BDSG-Pendant.

Weiterlesen

EU-US-Datenschutzrahmen im kirchlichen Datenschutz

Knapp drei Jahre nach Schrems II und dem damit erwirkten Aus für das EU–US Privacy Shield gibt es wieder eine Rechtsgrundlage für die einfache Übertragung von personenbezogenen Daten in die USA: Am Montag teilte die EU-Kommission mit, dass sie einen Angemessenheitsbeschluss für den neuen »Datenschutzrahmen EU-USA« (»EU-US Data Privacy Framework«) getroffen hat, der am Dienstag, 11. Juli, in Kraft tritt.

Ein Mann mit einer US-Flagge als Umhang wird von einer laufenden Frau mit US-Flagge verfolgt.
So ähnlich funktioniert Datenübertragung in die USA. (Bildquelle: Photo by frank mckenna on Unsplash)


Angemessenheitsbeschlüsse können grundsätzlich auch im Geltungsbereich der kirchlichen Datenschutzgesetze angewandt werden. Die ausführliche FAQ-Liste von Thomas Schwenke oder der Angemessenheitsbeschluss selbst können grundsätzlich für Datenübertragungen gemäß KDG und DSG-EKD herangezogen werden. Dennoch gibt es einige Besonderheiten in beiden Gesetzen.

Weiterlesen

Nach Beanstandung durch Aufsicht: EKBO-Intranet auf dem Weg der Besserung

Bei der vom BfD EKD in seinem neuen Tätigkeitsbericht aufgrund umfangreicher Datenabfrage bei der Intranet-Registrierung bemängelten Landeskirche handelt es sich wie schon vermutet um die EKBO. Auf Anfrage bestätigte eine Sprecherin, dass man davon ausgehe, dass sich der Bericht auf ihre Landeskirche beziehe. Das EKBO-Intranet ist unter der URL info-gemeinsam.ekbo.de erreichbar. Eine Sprecherin der EKiR teilte dagegen mit, dass ihr – augenscheinlich auf derselben Software basierendes – Intranet nicht im Tätigkeitsbericht erwähnt wird.

Die Anmeldemaske des EKBO-Intranets auf einem Smartphone-Bildschirm. Deutlich ist zu erkennen, dass ein Geburtsdatum einzugeben ist.
Immer noch Pflicht: das Geburtsdatum
Weiterlesen

Das »kleine Konzernprivileg« bei Kooperationen und Konzentrationen

Häufig ist bei rechtlich selbständigen kirchlichen Stellen ein reger Datenaustausch zu verzeichnen. Zum Teil kooperieren diese Stellen entweder eng miteinander oder sind gar in einer Konzernstruktur verbunden. Das »kleine Konzernprivileg« kann hier nur sehr bedingt eingesetzt werden. Diese Verarbeitungen müssen daher einer differenzierten datenschutzrechtlichen Betrachtung unterzogen und, wo nötig, vertraglich geregelt werden.

Geometrische Figuren ergeben ein kompliziertes, sich überlagerndes Muster
Nicht jedes Organigramm ist gleich eingängig. (Symbolbild, Bildquelle: Martin Sanchez auf Unsplash)

Kooperationen sind im kirchlichen Umfeld fester Bestandteil der Arbeitswelt. Neben Einrichtungen des Gesundheits- und Sozialwesens übernehmen auch in der verfassten Kirche verschiedene Stellen Aufgaben für andere (z. B. Dekanate, kreiskirchliche Verwaltungsämter, Regionalzentren).

Damit geht meist eine Datenverarbeitung einher, für die je nach Konstellation vertragliche Regelungen erforderlich werden. Unumgänglich ist es, die Rechtsgrundlage für den Datenaustausch und die Verantwortlichkeit für die Verarbeitung personenbezogener Daten zu klären. Denn nur so ist eine (haftungs-)rechtliche Absicherung und die Erfüllung aller Pflichten der verantwortlichen Stellen möglich.

Weiterlesen

Kirchlicher Datenschutz oder nicht? Einblicke aus der Beratungspraxis

Kirchliche und kirchennahe Einrichtungen, Träger und Vereine unterliegen in Deutschland kirchlichen Datenschutzgesetzen – jedenfalls bei einer Zugehörigkeit zu den Kirchen, die gemäß Art. 91 DSGVO eigenes Datenschutzrecht anwenden. So weit, so einfach?

Eine Frau steht an einer Kirchentür und schaut in den Kirchenraum.
Wer durch eine Kirchentür geht, ist in der Kirche drin. So einfach zu beantworten ist die Frage nicht, ob eine verantwortliche Stelle datenschutzrechtlich in der Kirche drin ist oder nicht. (Bildquelle: Annie Williams auf Unsplash)

In der Praxis zeigt sich regelmäßig, dass die Beantwortung dieser Fragestellung weitaus komplexer ist, als es auf den ersten Blick erscheint. Häufig kann selbst die verantwortliche Stelle nur schwer beurteilen, ob sie dem kirchlichen Datenschutz unterliegt oder nicht und fragt folgerichtig Ihren Datenschutzbeauftragten um Rat. Bisweilen landet die Frage nach der Zuordnung sogar vor staatlichen Gerichten: Dem OLG Hamm zufolge findet das kirchliche Datenschutzrecht Anwendung und nicht die DSGVO, wenn die Datenverarbeitung im Kernbereich karitativer Tätigkeit betroffen ist.

Weiterlesen

Die neue Grundordnung – Paradigmenwechsel im kirchlichen Beschäftigtendatenschutz

Die katholische Kirche steht nicht erst seit Aktionen wie „Out In Church“ immer wieder in der Kritik für das kircheneigene Arbeitsrecht. Mit der Änderung der Grundordnung des Kirchlichen Dienstes (nachfolgend Grundordnung) im vergangenen November und die neue Musterordnung für die Erteilung der Missio canonica zeigt die Bischofskonferenz, dass sie diese Kritik verstanden hat.

Ein Exemplar der (noch unreformierten) Grundordnung des kirchlichen Dienstes
Ein Exemplar der (noch unreformierten) Grundordnung des kirchlichen Dienstes.

Trotzdem bleibt ein Unbehagen beim Gedanken daran zurück, dass Mitarbeitende von kirchlichen Einrichtungen ganz legal gekündigt werden konnten, wenn der Dienstgeber mitbekommt, dass diese Mitarbeitenden homosexuell sind. Im weltlichen Bereich würde ein solches Vorgehen einen Skandal und einen Verstoß sowohl gegen das Allgemeine Gleichbehandlungsgesetz (AGG) als auch den Datenschutz darstellen. An dieser Stelle soll deshalb die Frage aufgeworfen werden, weshalb das kirchliche Datenschutzrecht solche Handlungen und die zugrundeliegende Datenverarbeitung überhaupt erlaubt hat.

Ein Gastbeitrag von Ines Bock

Weiterlesen